Хакери організовані краще, ніж уряд

19:29 01.10.2009

Помічник заступника глави Міністерства національної безпеки США (DHS) з питань кібернетичної безпеки Філіп Райтінгер заявив на засіданні сенатського комітету з питань національної безпеки і справ уряду, що хакери, які нападають на критично важливі урядові і комерційні ІT-системи, організовані краще, чим організовані для захисту своїх кіберактивів уряд і бізнес. На думку чиновника, хакери краще обмінюються інформацією, і це та область, де в спецслужб є простір для росту.

Ще один керівник з DHS, Майкл Меррітт, відзначив, що для обміну хакерськими утилітами, інформацією про крадені кредитні карти й іншими довідками зловмисники використовують так звані “кардерські портали”. Крім того, на відміну від традиційних організованих злочинних кланів, віртуальні злочинці організовані в рамках дуже вільної ієрархії, при якій люди не знають один одного і можуть купувати інформацію анонімно. Такий підхід, за його словами, ускладнює процес встановлення особистості зловмисників.

Утім, незважаючи на всі ці виклики, Райтінгер повідомив про те, що уряд і бізнес поєднують зусилля для вироблення спільних рішень по боротьбі з кіберзлочинністю. Як приклад він привів роботу зі створення нових методів аутентифікації без використання паролів та імен користувачів, що серйозно ускладнить крадіжку даних, що засвідчують особистість.

Крім цього, ведеться робота з поліпшення безпеки федеральних комунікаційних мереж - так, у наступному році зарплату буде одержувати вже в два рази більше працюючих у цій області фахівців (їхнє число збільшиться з 111 до 260 чоловік). Крім того, представники бізнес-структур беруть участь у розробці Плану по реагуванню на інциденти в кіберпросторі.

По матеріалам http://www.xakep.ru.

Добірка експлоітів

16:08 01.10.2009

В даній добірці експлоіти в веб додатках:

  • Digital Interchange Calendar 5.7.13 Contents Change Vulnerability (деталі)
  • Document Library 1.0.1 Arbitrary Change Admin Vulnerability (деталі)
  • EFS Easy Chat Server Authentication Request BOF Exploit (SEH) (деталі)
  • BlindBlog 1.3.1 (SQL/AB/LFI) Multiple Remote Vulnerabilities (деталі)
  • Zabbix 1.6.2 Frontend Multiple Vulnerabilities (деталі)
  • ghostscripter Amazon Shop (XSS/DT/RFI) Multiple Vulnerabilities (деталі)
  • NovaBoard <= 1.0.1 (message) Persistent XSS Vulnerability (деталі)
  • EFS Easy Chat Server (XSRF) Change Admin Pass Vulnerability (деталі)
  • Yaws < 1.80 (multiple headers) Remote Denial of Service Exploit (деталі)
  • Jogjacamp JProfile Gold (id_news) Remote SQL Injection Vulnerability (деталі)
  • Joomla com_reservation (Itemid) Remote SQL Injection Exploit (деталі)
  • Easy File Sharing Web Server 4.8 File Disclosure Vulnerability (деталі)
  • EFS Easy Chat Server Authentication Request Buffer Overflow Exploit (pl) (деталі)
  • Joomla com_carman 2.x (Itemid) Remote SQL Injection Exploit (деталі)
  • EZ publish exploit with admin account activization (деталі)

Атака для блокування сайта в пошукових системах

22:44 30.09.2009

Як я писав рініше, в Інтернеті зараз є три пошукові системи, що повідомляють про зараженість сайта - це Google, Yahoo та Яндекс. Причому, якщо перші два блокують доступ до такого ресурсу (і потрібно вручну набирати адресу сайта, щоб перейти на нього), то Яндекс не блокує доступ, а лише повідомляє про небезпеку.

Раніше я писав про можливість закриття сайтів через їх взлом, коли через дефейс і/або розміщення вірусів сайт може бути закритим. Окрім цього можлива атака на сайт з іншою ціллю. Можлива атака на сайт з метою його блокування в пошукових системах.

Атака відбувається наступним чином. Сайт взламується і на ньому розміщується шкідливий код. Після того як будь-яка з вищезгаданих пошукових систем проіндексує сайт, в тому числі їй можна допомогти (надавши лінку на сайт через відповідну форму пошуковця), сайт буде помічений як шкідливий.

Що призведе, по-перше, до втрати іміджу даної компанії (або даного проекту), а по-друге, це призведе до зменшення відвідуванності сайта з пошукових систем (з Гугла та Яху, де доступ до інфікованих сайтів блокується). А по-третє, навіть якщо ви швидко почистите сайт, “мітку інфікованості” знімуть не дуже швидко, тому дана атака має тривалий ефект і відповідно наносить достатньо шкоди власнику сайта.

Зазначу, що в останні роки до мене нерідко зверталися люди, за порадою, що їм робити, які стикалися з такою проблемою - коли їх сайти хакали, на них розміщали шкідливі коди і потім їх сайти помічалися як шкідливі в Гуглі. Тому я добре знаю, що така проблема актуальна в Уанеті. І головне, що тут потрібно робити, окрім видалення вірусів з сайта - це завжди слідкувати за безпекою власного сайта.

Cross-Site Scripting через jar: URI в Firefox

19:39 30.09.2009

Як я писав в своїй статті Редиректори: прихована загроза, в Mozilla Firefox можливі атаки міжсайтового скриптінга через jar: URI.

Дану уразливість виявив Petko D. Petkov aka PDP ще в 2007 році (тоді не знайшов часу про це написати, але уразливість достатньо цікава). Використовуючи jar: URI можна виконати код у контексті сайта, що дозволяє аплоадінг файлів (таких як JAR, ZIP, DOC та інших типів файлів, що являють собою архів).

Після чого Beford виявив, що в Firefox можна використати дану уразливість разом з редиректорами для проведення XSS атак через jar: URI без необхідності завантаження файлів на дані сайти. Уразливість була виправлена в Firefox 2.0.0.10 та SeaMonkey 1.1.7.

  • Web Mayhem: Firefox’s JAR: Protocol issues (деталі)
  • Mozilla Foundation Security Advisory 2007-37 (деталі)

Добірка уразливостей

17:27 30.09.2009

В даній добірці уразливості в веб додатках:

  • Sun Java System Active Server Pages Multiple Directory Traversal Vulnerabilities (деталі)
  • Sun Java System Active Server Pages Multiple Command Injection Vulnerabilities (деталі)
  • Sun Java System Active Server Pages Information Disclosure Vulnerability (деталі)
  • Meta Cart Free Database Disclosure (деталі)
  • facto Database Disclosure (деталі)
  • ASP-CMS v.1.0 Sql Injection/Database Disclosure (деталі)
  • Moodle 1.9.3 Remote Code Execution (деталі)
  • HP-UX Running System Administration Manager (SAM), Unintended Remote Access (деталі)
  • phpList vulnerability (деталі)
  • Multiple XSS Vulnerabilities in World Recipe 2.11 (деталі)

MustLive Perl Pascal Programs Interpreter

22:45 29.09.2009

Сьогодні вийшла нова версія програми Perl Pas Interpreter v.1.5. В новій версії:

  • Додана підтримка функції log10.
  • Додана підтримка функції log2.
  • Додана підтримка функції logn.
  • Виправлена помилка при роботі з комою в строкових змінних.
  • Покращена робота з комами в write та writeln.

Деталі на сайті інтерпретатора. Тема для обговорення програми на форумі.

Додаткова інформація про Perl Pas Interpreter в розділі Онлайн інструменти.

Уразливості на www.zemerl.com

20:03 29.09.2009

15.07.2009

У листопаді, 08.11.2008, я знайшов SQL Injection та Cross-Site Scripting уразливості на проекті http://www.zemerl.com. Про що найближчим часом сповіщу адміністрацію проекту.

Детальна інформація про уразливості з’явиться пізніше. Треба дати час адмінам на реакцію з цього приводу.

29.09.2009

SQL Injection:

http://www.zemerl.com/cgi-bin/search.pl?language=-1'%20or%20version()%3D5%20limit%200,1%23

XSS (через SQL Injection):

Дані уразливості досі не виправлені.

Зазначу, що в 2008 році WAF на сервері не було, а 15.07.2009 я виявив, що вони встановили ModSecurity. Але для XSS уразливості я його легко обійшов (своїм методом обхода WAF, який я розробив ще в 2006 році), а проти SQL Injection уразливості ModSecurity взагалі не спрацював.

Добірка експлоітів

17:23 29.09.2009

В даній добірці експлоіти в веб додатках:

  • Coppermine Photo Gallery <= 1.4.20 (BBCode IMG) Privilege Escalation (деталі)
  • DesignerfreeSolutions Newsletter Manager Pro Auth Bypass Vuln (деталі)
  • Golabi CMS Remote File Inclusion Vulnerability (деталі)
  • BannerManager 0.81 (Auth Bypass) SQL Injection Vulnerability (деталі)
  • Coppermine Photo Gallery <= 1.4.20 (IMG) Privilege Escalation Exploit (деталі)
  • SkyPortal Downloads Manager v1.1 Remote Contents Change Vuln (деталі)
  • Orbit <= 2.4 Long Hostname Remote Buffer Overflow Exploit (деталі)
  • Demium CMS 0.2.1B Multiple Vulnerabilities and Exploit (деталі)
  • Irokez BLog 0.7.3.2 (XSS/RFI/BSQL) Multiple Remote Vulnerabilities (деталі)
  • RitsBlog 0.4.2 (AB/XSS) Multiple Remote Vulnerabilities (деталі)
  • Joomla/Mambo Component eXtplorer Code Execution Vulnerability (деталі)
  • Joomla com_digistore (pid) Blind SQL Injection Exploit (деталі)
  • Graugon PHP Article Publisher 1.0 (SQL/CH) Multiple Remote Vulns (деталі)
  • Access2asp imageLibrary Arbitrary ASP Shell Upload Vulnerability (деталі)
  • eZ Publish privilege escalation exploit by s4avrd0w (деталі)

Хакери обкрали татарський банк

22:42 28.09.2009

В Татарстані розслідується справа по факту розкрадання коштів казанського банку “Ак Барс”, призначених для будівництва одного з об’єктів Універсіади-2013. У результаті хакерської атаки в кредитної установи украли більш 7 млн. рублів.

“Викрадено більше семи мільйонів рублів, причому це не федеральні гроші, а кошти саме банку”, - пояснив начальник УБЕЗ МВС по республіці Марс Бадрутдінов на брифінгу в Казані. По факту порушена кримінальна справа по ст. 159 (шахрайство) КК Росії. Як пояснив Бадрутдінов, кошти були викрадені в електронному вигляді в результаті хакерської атаки в липні. “Ніяких фактів розкрадання федеральних коштів, що виділені на будівництво об’єктів Універсіади, немає”, - підкреслив керівник УБЕЗ, нагадавши, що контроль за їхньою витратою ведеться постійно, у тому числі правоохоронними органами і Рахунковою палатою Татарстану.

По матеріалам http://www.xakep.ru.

Добірка уразливостей

16:27 28.09.2009

В даній добірці уразливості в веб додатках:

  • Cisco Unified Communications Disaster Recovery Framework Command Execution Vulnerability (деталі)
  • XSS in PHPepperShop v 1.4 (деталі)
  • Two XSS Flaws in PrestaShop 1.1.0.3 (деталі)
  • SQL Injection vulnerability in Joomla Component mydyngallery (деталі)
  • Exploit of vulnerability EZSA-2008-003 (деталі)
  • Max’s Guestbook (XSS) Remote Vulnerability (деталі)
  • aspProductCatalog Sql Injection (деталі)
  • Sun Java System Active Server Pages File Creation Vulnerability (деталі)
  • Sun Java System Active Server Pages Buffer Overflow Vulnerability (деталі)
  • Sun Java System Active Server Pages Authorization Bypass Vulnerability (деталі)